关于AC的一个问题 30

芋头大魔王 1702

{{ttag.title}}
客户这边的话主要想通过AC来监控内网,需求是审计终端的流量,同时禁止非法终端接入内网,我想请问一下,当AC做了IP跟MAC绑定并且不设置认证策略的情况下,做的IP跟MAC的绑定针对内网终端是否有效,是否能够达到限制外来终端接入内网,并且禁止非法终端访问服务器。

该疑问已被 解决,获得了 50 S豆

回帖即可获得
2S豆
,被楼主采纳即奖励20S豆+悬赏奖励30S豆+10分钟内回帖奖励10S豆 [已过期] ,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

本帖最后由 已完成 于 2019-4-10 14:29 编辑

又要改密码认证了  
可以根据IP段写不同的认证策略,但要能以IP区分用户,要MAC认证是一个范围,密码认证的一个范围,没有交叉
如果有交叉,也可以让MAC不认证到组  MAC太多了,也是个累活了



重审一下用户需求,
1.通过密码认证防止外网人员入网,
2通过密码认证人员,可以访问服务器,
3内网人员不认证直接访问
方法:
1 认证策略 全网段 密码认证 放在最后
2 .1 直接访问人员是独立网段 DHCP的 就看要审计不  不要就以IP为名 以临时用户上线
       要审计以MAC为名 添加到本地组这个要跨三层MAC
       为了访问外来人员从这个段拿地址就不认证了 先添加默认组 默认组禁止所有,合法用户用动移到可以访问的组
2.2 直接访问人员没有独立网段 和密码认证共用交叉地址 以MAC做认证范围 人员太多了不适用
本答案是否对你有帮助?
Janbos 发表于 2019-4-9 20:20
  
不设置认证策略的情况下,直接绑定ip和mac也是能生效的,像你这种环境还得配置跨三层mac识别
PC9527 发表于 2019-4-9 20:21
  
IP跟MAC的绑定针对内网终端有效,如果需要达到限制外来终端接入内网需要在核心做ACL,对外来终端的网段进行限制,可以通过策略实现禁止非法终端访问服务器。
adds 发表于 2019-4-9 20:49
  
如果保持ac的默认认证策略不变,将无法实现。
因为默认策略是用户以ip地址上线的。如果想实现楼主的需求,需要建立一条拒绝的策略。
yzy 发表于 2019-4-9 21:16
  
通过IP/MAC绑定可以实现接入内网现在
但是访问服务器的流量没有经过AC无法做限制,需要在核心交换机配置
ie5000 发表于 2019-4-10 08:54
  
学习一下
已完成 发表于 2019-4-10 10:11
  
我觉得这样是不可以实现的,可以这样做
1可以新建一个组,
2认证策略为所有IP以ip为名并绑定MAC录入默认组,默认组做一条全禁止策略,
3可以通AC上网和访问服务器的移到新建组里,新建组不关联上网策略,做一条审计策略关联
4楼主网络结构要开户跨三层识别MAC 核心要开启SNMP
新手915440 发表于 2019-4-10 14:10
  
好好学习

等我来答:

换一批

发表新帖
热门标签
全部标签>
每日一问
功能体验
技术笔记
新版本体验
技术咨询
2023技术争霸赛专题
干货满满
技术盲盒
标准化排查
产品连连看
GIF动图学习
信服课堂视频
安装部署配置
秒懂零信任
自助服务平台操作指引
技术晨报
深信服技术支持平台
答题榜单公布
卧龙计划
畅聊IT
答题自测
云计算知识
通用技术
安全攻防
每日一记
sangfor周刊
资源访问
排障笔记本
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
用户认证
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
迁移
社区帮助指南
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

147
109
49

发帖

粉丝

关注

本版达人

新手89785...

本周建议达人

七嘴八舌bar

本周分享达人

新手76619...

本周提问达人